Cyberattaque contre la CNSS: «Malgré les alertes de la DGSSI, le risque zéro n’existe pas», avertit l’expert Mohamed Alami

Mohamed Alami, expert en cybersécurité, Co-Founder & Assosiate Director Sekure’Up Advisory & Consulting.

Mohamed Alami, expert en cybersécurité, Co-Founder & Associate Director de Sekure’Up Advisory & Consulting.

À la suite de la cyberattaque ayant visé la CNSS, plusieurs questions se posent quant aux failles ayant permis une telle fuite de données sensibles. Pour Mohamed Alami, expert en cybersécurité, Co-Founder & Associate Director de Sekure’Up Advisory & Consulting, l’enquête suit son cours et l’organisme de tutelle en matière de cybersécurité de la caisse, la Direction générale de la sécurité des systèmes d’information, relevant de la Défense nationale, mène un audit. Malgré les efforts colossaux de cet organisme, les risques cyber ne peuvent être éradiqués et la menace est globale.

Le 11/04/2025 à 15h29


Le360: partant de la dernière attaque cyber dont la CNSS a fait l’objet, qu’est-ce qui explique, selon vous, une fuite aussi massive de données?

Mohamed Alami: une fuite de données peut survenir à tout moment et toucher n’importe quel organisme en raison de failles de sécurité présentes dans certains environnements. Parmi ces failles, on retrouve souvent des serveurs ou des services exposés publiquement via Interne. Il peut également s’agir d’un défaut de classification des données, un exercice consistant à appliquer différents niveaux de sécurité selon la sensibilité de l’information, à travers un système de balisage des documents ou des données à caractère sensible ou confidentiel.

La classification relève à la fois de la gouvernance, de la conformité et de la sécurité, mais elle doit impérativement être accompagnée de contrôles techniques tels que les solutions de Data Loss Prevention (DLP). Ces solutions permettent de sécuriser les différents vecteurs d’échange de données -qu’elles soient en transit, stockées ou en cours de traitement. Il s’agit d’un véritable arsenal technologique pour prévenir ce type d’attaques.

Cela dit, les attaques actuelles sont de plus en plus sophistiquées. Elles combinent généralement plusieurs techniques: du social engineering, par exemple, en se faisant passer pour un tiers de confiance afin de soutirer des informations sensibles, à l’exploitation ciblée de failles technologiques. Ces stratégies permettent de mieux identifier les vulnérabilités à exploiter. D’autres méthodes incluent le scanning de ports ou la géolocalisation des données stockées.

Sur le plan institutionnel, à qui incombe la responsabilité de la sécurisation des organismes stratégiques ou sensibles au Maroc?

Cela dépend du secteur concerné. Pour la sécurité des moyens de paiement, ce sont les marques de paiement elles-mêmes ou un consortium regroupant ces acteurs. Pour les ministères, entreprises et établissements publics, la responsabilité incombe à la DGSSI (Direction générale de la sécurité des systèmes d’information) qui relève de l’Administration de la défense nationale. Ni la Direction générale de la sûreté nationale ni la Direction générale de surveillance du territoire national ne sont concernés par ce dossier.

Quelles sont précisément les missions de la DGSSI?

La DGSSI a pour mission d’établir un cadre réglementaire autour des activités cyber, de piloter les grandes initiatives en la matière, et de mettre en place des instances de suivi et de contrôle auprès des différentes structures marocaines. Elle joue également un rôle essentiel de vulgarisation et de sensibilisation. Elle est aujourd’hui citée en exemple à l’échelle régionale et continentale, avec une expertise reconnue au niveau international.

On lui doit notamment la création du maCERT (Moroccan Computer Emergency Response Team), un centre chargé de la veille, de la détection et de la réponse aux incidents informatiques. Ce centre, rattaché à l’une des quatre directions de la DGSSI, coordonne la mise en place de systèmes d’alerte et de réaction avec les administrations concernées, tout en diffusant largement des bulletins d’alerte sur les vulnérabilités détectées. Malgré ces efforts, le risque zéro n’existe pas. Même avec les moyens humains, technologiques et organisationnels les plus avancés, nous ne sommes jamais totalement à l’abri, surtout face à de nouvelles failles inconnues.

Où en est-on des investigations?

Les investigations sont toujours en cours. La CNSS a saisi les autorités compétentes. Un audit a été lancé par ces dernières, démontrant que la menace est prise très au sérieux. Des prestataires qualifiés accompagnent les services concernés dans cette enquête, qui devra déterminer s’il y a eu défaut de contrôle, complicité interne ou simple exploitation d’une nouvelle vulnérabilité, face à laquelle même les organismes les plus robustes peuvent être pris de court.

Qui peut être tenu responsable dans ce genre de situations?

C’est une responsabilité collective et nous ne pouvons pas nous prononcer sur un responsable à l’immédiat. La CNSS accorde une grande importance à la cybersécurité et y consacre d’importants investissements. Mais toute initiative, qu’il s’agisse d’un nouveau projet IT, d’une plateforme ou d’une interface client, doit être portée par le top management. Ce dernier doit intégrer la cybersécurité dans sa gouvernance, sa stratégie et ses orientations. Ensuite, une entité ou un département dédié peut être désigné pour piloter la sécurité des systèmes d’information.

Quelles mesures sont généralement adoptées en cas de cyberattaque?

Il existe tout un ensemble de processus organisationnels qui doivent être activés avant même qu’un incident ne survienne: gestion de la continuité d’activité, protocoles de sécurité, simulations d’incidents pour tester la réactivité, etc. Cela inclut également la désignation claire des responsabilités, la mise à disposition de moyens techniques et logistiques, la récupération des données, l’analyse des logs, l’assainissement des emplacements compromis, et bien sûr l’identification des causes et vecteurs d’attaque.

Quelles leçons tirer de ces événements?

Chaque incident doit servir à enrichir la base de connaissances pour mieux anticiper les menaces futures et renforcer les mesures de sécurité dans une logique d’amélioration continue. Malheureusement, la cybersécurité est encore perçue comme une notion abstraite au Maroc. On ne mesure son importance qu’en cas de crise. Pourtant, elle n’est pas un luxe: c’est une exigence de base, surtout dans un pays engagé dans une stratégie nationale de digitalisation, avec des efforts conjoints de tous les acteurs publics.

Par Tarik Qattab
Le 11/04/2025 à 15h29

Bienvenue dans l’espace commentaire

Nous souhaitons un espace de débat, d’échange et de dialogue. Afin d'améliorer la qualité des échanges sous nos articles, ainsi que votre expérience de contribution, nous vous invitons à consulter nos règles d’utilisation.

Lire notre charte

VOS RÉACTIONS

La compromission des données de la CNSS soulève de sérieuses questions quant à la gestion de la cybersécurité au sein de l'organisation. Où sont passés le Responsable de la Sécurité des Systèmes d'Information (RSSI), le Directeur des Systèmes d'Information (DSI) et, plus grave encore, le Directeur Général ? En matière de cybersécurité, les erreurs se paient au prix fort et exigent des mesures immédiates. Des têtes doivent tomber, sans délai. L'ampleur de la fuite, touchant des informations personnelles sensibles de millions de citoyens et d'entreprises, met en lumière une vulnérabilité inacceptable. La prochaine cyberattaque pourrait avoir des conséquences encore plus désastreuses pour la CNSS et ses usagers. Il est impératif d'agir avec fermeté et transparence pour rétablir la confiance.

l'investissement doit être à la hauteur des enjeux.Car si la guerre se déroule dans l'immatériel les dégâts sont bien réels , cela peut aller de la perte de réputation, financière,compromissions d'informations sensibles. Il n y a pas de système imprenable , l attaquant a toujours l'avantage; cependant l'élaboration d'une politique de sécurité globale des systèmes informatiques à jour , doit être une préoccupation essentielle et se décliner dans tous les secteurs , en étudiant les types de menaces ,élaborer des réponses techniques, organisationnelles, sensibilisations des utilisateurs...mener des audits de sécurité et test d'intrusions , c'est un créneau que les start up devraient investir au Maroc , besoin de technicité mais sans besoin de gros moyens. des primes pour failles découvertes

0/800